[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"$fbpxzFZeMGqMLOSIDlBTkFuT56ePnPZO1ks0yoqxsdrg":3},{"lesson":4},{"id":5,"slug":6,"article_id":7,"title":8,"body":9,"prevention":10,"framework_refs":11,"status":17,"created_at":18,"published_at":19,"article":20,"tags":24,"podcasts":37},"e74676e8-3de3-491f-9f08-90e12024eae9","spotify-fined-5m-for-inadequate-gdpr-data-access-response","7e9a7d50-b903-4f34-a4fe-1dcb71adeffa","Spotify Fined €5M for Inadequate GDPR Data Access Response","Spotify systematically failed to properly respond to GDPR data access requests over a six-month period, providing incomplete, unclear, or overly technical responses without adequate explanation. The Swedish court upheld a €5 million fine, demonstrating that regulatory authorities will enforce significant penalties for non-compliance with fundamental data subject rights. This case highlights that technical compliance alone is insufficient - organizations must ensure their GDPR responses are accessible and comprehensible to ordinary users. The sustained nature of the violations shows the importance of having robust processes for handling data subject requests rather than ad-hoc responses.","**Immediate actions:**\n- Audit current data access request processes to identify gaps in response completeness and clarity\n- Train customer service and legal teams on GDPR Article 15 requirements and user-friendly response formats\n- Implement standardized templates for data access responses that avoid technical jargon\n\n**Process improvements:**\n- Establish automated tracking systems for data subject request deadlines and response quality\n- Create multi-stage review processes involving both technical and non-technical staff before sending responses\n- Develop clear data mapping to ensure all personal data categories are included in access responses\n\n**Ongoing compliance:**\n- Conduct regular audits of data subject request handling with sample response reviews\n- Monitor regulatory guidance updates and court decisions regarding GDPR interpretation\n- Implement feedback mechanisms to improve response quality based on data subject complaints",[12,13,14,15,16],"GDPR Article 15","GDPR Article 12","NIST Privacy Framework ID.BE-P-1","ISO 27701:2019 A.7.4.1","CIS Control 3.3","published","2026-04-16T14:09:04.01398+00:00","2026-04-16T14:09:03.628+00:00",{"id":7,"url":21,"slug":22,"title":23},"https:\u002F\u002Fgdprhub.eu\u002Findex.php?title=KR_-_4512-24&diff=51325&oldid=49856","kr-4512-24-2c61b8","KR - 4512-24",[25,31],{"id":26,"name":27,"slug":28,"description":29,"color":30},"c0dcc566-3654-4d70-8ede-262a198e732f","Regulatory Compliance","regulatory-compliance","GDPR, NIS2, DORA, sector-specific violations","#ec4899",{"id":32,"name":33,"slug":34,"description":35,"color":36},"c8b843a5-d5a7-41d1-8d3b-cabded09d2ef","Data Protection","data-protection","Unencrypted data, missing DLP, poor classification","#3b82f6",[]]